精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

當前位置:安全企業動態 → 正文

第三方服務側漏:Let’s Encrypt泄露7618名用戶郵箱地址

責任編輯:editor005 作者:dawner |來源:企業網D1Net  2016-06-14 16:31:44 本文摘自:FreeBuf.COM

0613.jpg

Let’s Encrypt翻譯成中文叫“讓我們來加密”,實際上這是個為廣大網站免費頒發SSL/TLS證書的項目。Let’s Encrypt的來頭不小,目前它是由Linux基金會托管的,發起該項目的組織包括Mozilla、思科、EFF等。這個項目對于Web世界由HTTP過渡到HTTPS是異常重要的。

然而最近,Let’s Encrypt自身卻泄露了7000多名用戶的電子郵件地址,這豈不是跟互聯網安全的宗旨背道而馳嗎?

Let’s Encrypt簡介

Let’s Encrypt項目自問世以來就很受歡迎。據說到今年4月中旬,他們就已經發放了超過170萬份證書。這也很好理解,畢竟Let’s Encrypt是免費發放證書的,這是利國利民的事業。

許多網站管理人員在享受這項服務的同時,還順便訂閱了Let’s Encrypt的簡報——就類似于平常你在一家網站注冊,或者購買某款產品之后,還訂閱了這家網站的各種動態信息,網站會定期給你發郵件。目前Let’s Encrypt已經擁有38.3萬訂閱用戶。

就在前兩天,Let’s Encrypt給所有簡報訂閱用戶發郵件,結果就出問題了。這封郵件并非什么機密信息,是相關訂閱用戶協議更新的。

第三方服務的側漏

Let’s Encrypt并沒有選擇自己給用戶發郵件,而是找第三方服務代發。在這封簡報郵件發出后,7618名用戶的郵件地址遭遇泄露。Let’s Encrypt ISRG執行董事Josh Aas表示,這是系統中的BUG導致的。

這套第三方系統會將訂閱用戶的電子郵件地址添加到發送隊列中。BUG就在于,訂閱隊列中的第10個人,是可以看到訂閱隊列前9個人的電子郵件地址的。以此類推,大量用戶的郵箱地址也就因此泄露了。收到這封郵件的部分用戶,很快就將該問題反映給了Let’s Encrypt負責人。即便負責人很快采取措施,卻已經有7618位用戶收到了郵件,這些用戶占到訂閱用戶總數的1.9%,悲劇也就這么發生了。

Aas表示:

“如果您收到了這封郵件,我們請求您不要公開這份郵箱地址列表。”

Aas還說,未來一定會就此事件再做一份反饋報告。

關鍵字:EncryptLet郵箱地址

本文摘自:FreeBuf.COM

x 第三方服務側漏:Let’s Encrypt泄露7618名用戶郵箱地址 掃一掃
分享本文到朋友圈
當前位置:安全企業動態 → 正文

第三方服務側漏:Let’s Encrypt泄露7618名用戶郵箱地址

責任編輯:editor005 作者:dawner |來源:企業網D1Net  2016-06-14 16:31:44 本文摘自:FreeBuf.COM

0613.jpg

Let’s Encrypt翻譯成中文叫“讓我們來加密”,實際上這是個為廣大網站免費頒發SSL/TLS證書的項目。Let’s Encrypt的來頭不小,目前它是由Linux基金會托管的,發起該項目的組織包括Mozilla、思科、EFF等。這個項目對于Web世界由HTTP過渡到HTTPS是異常重要的。

然而最近,Let’s Encrypt自身卻泄露了7000多名用戶的電子郵件地址,這豈不是跟互聯網安全的宗旨背道而馳嗎?

Let’s Encrypt簡介

Let’s Encrypt項目自問世以來就很受歡迎。據說到今年4月中旬,他們就已經發放了超過170萬份證書。這也很好理解,畢竟Let’s Encrypt是免費發放證書的,這是利國利民的事業。

許多網站管理人員在享受這項服務的同時,還順便訂閱了Let’s Encrypt的簡報——就類似于平常你在一家網站注冊,或者購買某款產品之后,還訂閱了這家網站的各種動態信息,網站會定期給你發郵件。目前Let’s Encrypt已經擁有38.3萬訂閱用戶。

就在前兩天,Let’s Encrypt給所有簡報訂閱用戶發郵件,結果就出問題了。這封郵件并非什么機密信息,是相關訂閱用戶協議更新的。

第三方服務的側漏

Let’s Encrypt并沒有選擇自己給用戶發郵件,而是找第三方服務代發。在這封簡報郵件發出后,7618名用戶的郵件地址遭遇泄露。Let’s Encrypt ISRG執行董事Josh Aas表示,這是系統中的BUG導致的。

這套第三方系統會將訂閱用戶的電子郵件地址添加到發送隊列中。BUG就在于,訂閱隊列中的第10個人,是可以看到訂閱隊列前9個人的電子郵件地址的。以此類推,大量用戶的郵箱地址也就因此泄露了。收到這封郵件的部分用戶,很快就將該問題反映給了Let’s Encrypt負責人。即便負責人很快采取措施,卻已經有7618位用戶收到了郵件,這些用戶占到訂閱用戶總數的1.9%,悲劇也就這么發生了。

Aas表示:

“如果您收到了這封郵件,我們請求您不要公開這份郵箱地址列表。”

Aas還說,未來一定會就此事件再做一份反饋報告。

關鍵字:EncryptLet郵箱地址

本文摘自:FreeBuf.COM

電子周刊
回到頂部

關于我們聯系我們版權聲明隱私條款廣告服務友情鏈接投稿中心招賢納士

企業網版權所有 ©2010-2024 京ICP備09108050號-6 京公網安備 11010502049343號

^
  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 濮阳县| 华亭县| 黄大仙区| 永胜县| 通江县| 婺源县| 灌阳县| 新津县| 游戏| 孟连| 开阳县| 增城市| 调兵山市| 石屏县| 安义县| 会东县| 阳曲县| 慈溪市| 资溪县| 邻水| 双城市| 郧西县| 文昌市| 兴山县| 宽甸| 靖州| 廊坊市| 马公市| 尼玛县| 长寿区| 凯里市| 高雄市| 北海市| 秀山| 班戈县| 安吉县| 湖州市| 新野县| 巨野县| 瑞金市| 金山区|